Nimbus Manticore пополнила арсенал бэкдором и SSH-туннелером
Group-IB обнаружила новую инфраструктуру, связанную с иранской группировкой Nimbus Manticore, а также ранее не описанные инструменты для закрепления в скомпрометированных сетях.

Исследователи Group-IB выявили дополнительную инфраструктуру и два ранее не документированных вредоносных инструмента, которые связывают с Nimbus Manticore — группировкой, занимающейся кибершпионажем. Среди находок — утилита для обратного SSH-туннелирования и C++-бэкдор, похожий на ранее известный TWOSTROKE.
По оценке Group-IB, обнаруженная инфраструктура Tortoiseshell охватывает страны Европы и Ближнего Востока. Это может указывать на расширение географии атак: прежде исследователи связывали активность группы главным образом с организациями оборонного, аэрокосмического и военного сектора, а также ИТ-подрядчиками на Ближнем Востоке и в США.
Один из новых образцов маскируется под Windows Terminal Server SDK API и создаёт обратное SSH-подключение к инфраструктуре операторов по порту 443. Такой туннель позволяет поддерживать удалённый доступ к заражённой системе.
Второй инструмент — бэкдор на C++, который имеет пересечения с TWOSTROKE. Он выдаёт себя за библиотеку Windows wtsapi32.dll, подключается к одному из трёх жёстко заданных серверов управления по HTTPS и ожидает команд. В числе его возможностей — сбор сведений о системе, загрузка и выгрузка файлов, запуск исполняемых файлов и DLL, просмотр каталогов и удаление файлов.
Nimbus Manticore также известна под именами GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail и UNC1549. Group-IB связывает её с Tortoiseshell, которую относят к кластеру Charming Kitten. Ранее «Лаборатория Касперского» сообщала об использовании этой группировкой Windows-бэкдора NightLedger и туннелеров WebSocket BridgeHead и ArcBridge в атаках на организации Ближнего Востока, Африки и Южной Азии.